当 Microsoft SQL Server Reporting Services (SSRS) 未能正确清理针对受影响 SSRS 服务器的特制 Web 请求时,存在跨站脚本 (XSS) 漏洞。成功利用此漏洞的攻击者可以在目标用户的上下文中运行脚本。此类攻击可能允许攻击者读取其无权读取的内容、执行恶意代码,并利用受害者的身份代表该用户在该站点上执行操作,例如更改权限和删除内容。
注意: 要利用此漏洞,攻击者需要诱使经过身份验证的用户点击指向受影响 SSRS 服务器的特制链接。
该漏洞的供应商披露和修复补丁可参见此处。
此漏洞需要:
更多详细信息及利用过程可参见此 PDF。